# 配置USB Key登录
#### 操作场景
在企业运维安全管理中，堡垒机作为统一运维入口，承载着对核心资产的集中访问与管控职责。然而，仅依赖静态密码的单一认证方式存在被窃取和冒用的安全风险，尤其在金融行业合规审计、等保2.0三级及以上安全要求等场景中，运维人员登录堡垒机系统需满足更高等级的身份认证要求，仅依赖静态密码或动态令牌已无法满足强认证合规标准。当企业需要采用基于硬件介质的强身份认证以提升登录安全时，可配置USB Key登录方式。
USB Key是一种基于数字证书的硬件认证方式，通过物理介质实现身份认证。不同厂商的USB Key采用不同的加密技术和证书体系，彼此不能相互识别，因此使用前需根据实际采购的USB Key配置对应厂商，配置完成后，用户登录堡垒机系统时插入对应USB Key并输入PIN码，即可通过硬件证书认证完成身份验证。
#### 约束与限制
- 在一个实例中仅支持使用一个厂商的USB Key，不支持同时使用多个厂商的USB Key。当前堡垒机系统支持识别的USB Key厂商及其型号为："龙脉科技（mToken GM3000）"、"飞天诚信（ePass3000GM）"、"吉大正元"、"北京CA"。
- 一个USB Key仅能签发给一个用户使用。
 
#### 前提条件
- 已自行申购USB Key，并在本地安装对应的USB Key驱动。
- 根据申购的USB Key，指定堡垒机系统的USB Key厂商，具体操作请参见[配置USBKey厂商](https://support.huaweicloud.com/usermanual-cbh/cbh_02_004026.html)。
- 当前用户所属角色已拥有"用户管理"、"USBKey"模块的管理权限，如何查看各角色的权限，请参见[角色](https://support.huaweicloud.com/usermanual-cbh/cbh_02_001402.html)。
 
#### 步骤一：为用户配置多因子认证方式为USB Key认证
用户账号需先配置"USBKey"多因子认证方式后，才能为该用户账号签发USB Key。
#### 方式一：为单个用户配置多因子认证方式为USB Key认证
1. [登录堡垒机系统](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0003.html)。
2. 在左侧导航栏，选择"用户 \> 用户管理 "，进入用户列表页面。
3. 选择目标用户，单击登录名或"操作"列的"管理"，进入用户详情页面。
4. 在"用户配置"区域，单击"编辑" 。
5. 在弹窗中的"多因子认证"参数中勾选"USBKey"。 
   ![](https://support.huaweicloud.com/usermanual-cbh/public_sys-resources/note_3.0-zh-cn.png)
   如果目标账户已有其他登录认证方式需继续使用，则需要一并勾选。
   图1勾选"USBKey"   
   ![](https://support.huaweicloud.com/usermanual-cbh/zh-cn_image_0000002768073205.png "点击放大")
   
   
6. 单击"确定"，完成配置。 
   配置完成后，可在"用户配置"区域，查看该用户的多因子认证方式。
   
   
 
#### 方式二：批量为用户配置多因子认证方式为USB Key认证
1. [登录堡垒机系统](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0003.html)。
2. 在左侧导航栏，选择"用户 \> 用户管理 "，进入用户列表页面。
3. 在用户列表中，勾选单个或多个目标用户，在列表下方选择"更多 \> 修改多因子认证"。
4. 在弹窗中的"多因子认证"参数中勾选"USBKey"。 
   ![](https://support.huaweicloud.com/usermanual-cbh/public_sys-resources/note_3.0-zh-cn.png)
   - 如果目标账户已有其他登录认证方式需继续使用，则需要一并勾选。
   
   - 如果需要对目标账户所属部门的所有账户或下属部门所有账户一并添加USBKey认证，勾选"修改全部"即可。
    
   
   
5. 单击"确定"，完成配置。 
   配置完成后，可进入"用户 \> 用户管理"页面，单击目标用户登录名，在"用户配置"区域，查看该用户的多因子认证方式。
   
   
 
#### 步骤二：为用户签发USB Key
一个USB Key只能签发给一个用户使用。
1. [登录堡垒机系统](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0003.html)。
2. 在左侧导航栏，选择"用户 \> USBKey"，进入USB Key列表页面。
3. 单击"签发"，弹出配置窗口。
4. 参考[表1]进行配置。
   
   图2签发USBKey   
   ![](https://support.huaweicloud.com/usermanual-cbh/zh-cn_image_0000002768071595.png)
    表1签发USBKey参数说明 
   | 参数     | 说明                              |
   |:---|:---|
   | USBKey | USBKey商品标识码。请插入您已申购的USBKey进行识别。 |
   | 关联用户    | 选择已配置"USBKey"多因子认证的用户账号。         |
   | PIN码 | USBKey厂商提供，与"USBKey"一一对应的唯一识别码。 |
      
   
   
5. 单击"确定"，在USBKey列表查看已签发USBKey信息。
 
#### 步骤三：操作结果验证
用户配置USB Key认证登录后，后续使用该用户登录堡垒机时，需插入对应USB Key并输入PIN码进行登录验证，具体操作请参见[使用USBKey登录](https://support.huaweicloud.com/usermanual-cbh/cbh_02_000301.html#cbh_02_000301__zh-cn_topic_0288643983_section1376118517386)。
#### 相关操作
吊销USB Key：当USB Key丢失或被盗或人员离职等场景下，可以吊销USB Key以终止其访问权限。如需吊销USBKey，请选择"用户 \> USBKey"，进入USB Key列表页面，在目标入USB Key的操作列，单击"吊销"。或者在USB Key列表页面勾选多个USB Key，单击列表下方的"吊销"，进行批量吊销。
#### 常见问题
若您不慎卸载USBkey驱动导致无法登录，可选择重置admin登录方式，详情请参见[重置admin登录方式](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1116.html)。
